
Cloudflare cierra falla que dejaba leer datos de otros clientes
El error estaba en Containers y Sandboxes y solo tocaba cuentas de pago. La empresa dice que ya está corregido y que los clientes no tienen que hacer nada.
Cloudflare corrigió una vulnerabilidad en dos de sus servicios para ejecutar programas en la nube, Containers y Sandboxes, que permitía a un cliente leer restos de datos de otros clientes. La empresa lo detalló el 24 de septiembre en su blog oficial y afirma que arreglarlo "no requiere ninguna acción adicional" de los clientes.
Solo estaban expuestas las cuentas del plan Workers Paid. El informe no menciona un identificador CVE, el número con el que se catalogan las vulnerabilidades públicas, y el parche ya está aplicado en la plataforma, así que no hay versión que actualizar.
El fallo estaba en el almacenamiento compartido. Cuando un contenedor se borraba, sus bloques de disco de 64 KiB volvían a un fondo común sin llenarse de ceros. Un contenedor nuevo que escribía solo una parte de un bloque podía leer lo que había dejado el anterior.
Oren Yomtov, investigador de la firma Accomplish, la reportó por HackerOne el 4 de septiembre. Según Cloudflare, la corrección entró el 7 de septiembre y la limpieza terminó el 19, con el retiro de los discos de contenedor existentes y el borrado de instantáneas en caché con mapas de almacenamiento antiguos. BleepingComputer publicó su cobertura el 27 de septiembre.
Las pruebas encontraron datos residuales en 18 de 24 ubicaciones de contenedores y en 20 de 22 nodos. Entre lo recuperable, según BleepingComputer, figuraban bases SQLite, perfiles del navegador Chromium, listados de carpetas y archivos de credenciales, incluidos los .env. Cloudflare dice que identificó 2 700 inodos ajenos distintos, las entradas con que un sistema de archivos registra cada archivo.
Que aparezcan archivos de credenciales importa porque las plataformas de contenedores suelen guardar ahí llaves y variables de entorno. La empresa dice que no halló "evidencia de explotación maliciosa" más allá de las pruebas autorizadas del investigador y de su propio equipo. Esa conclusión es de Cloudflare y no hay verificación independiente. BleepingComputer se apoya en el mismo informe y no aporta datos propios.
Quedan sin respuesta tres puntos. No se sabe desde cuándo existía la configuración defectuosa, porque el informe cuenta la ventana desde el reporte. Cloudflare no detalla qué registros cubren el periodo anterior. Tampoco está confirmado si avisó de forma directa a clientes concretos.



